Crear un usuario con plantilla
Objetivo
Dar de alta una cuenta en Keycloak con tenant opcional y aprovisionamiento IAM mediante una plantilla de acceso activa, de forma que roles y permisos queden aplicados desde el primer acceso.
Rol y requisitos
- Rol administrador (
auth-manager-admin) y permiso efectivoiam:manage_users. - Al menos una plantilla activa en Plantillas de acceso (recomendado).
- Tenant creado previamente si el usuario debe pertenecer a un ámbito organizativo.
Pasos
1. Prepara plantilla y tenant
- En Plantillas de acceso, confirma que existe una plantilla Activa con los roles del realm correctos.
- Si aplica, en Tenants verifica que el tenant destino existe y tiene el nombre esperado.
2. Abre el modal de alta
- Ve a Usuarios (
/users). - Pulsa Nuevo usuario (solo visible para administradores).
3. Completa datos de identidad
| Campo | Notas |
|---|---|
| Nombre / Apellido | Opcionales; mejoran el perfil en otras apps Optrax. |
| Email * | Obligatorio. |
| Username * | Obligatorio; no se puede cambiar después. |
4. Asigna tenant y plantilla
- Tenant — opcional; deja vacío si el usuario es global al realm.
- Plantilla de acceso — selecciona la plantilla activa que define su rol operativo.
Si no eliges plantilla, Keycloak crea la cuenta pero el toast indicará creación sin aprovisionamiento automático de plantilla.
5. Contraseña y flags
- Contraseña — opcional; si la dejas vacía, el usuario puede depender de flujo de activación o reset posterior.
- Habilitado — activo por defecto.
- Contraseña temporal — obliga cambio en primer login cuando hay contraseña.
- Enviar email de activación — solo si el entorno Keycloak tiene SMTP configurado.
6. Confirma y revisa el detalle
- Pulsa Crear usuario.
- Tras el toast de éxito, abre Ver en la fila nueva o entra en
/users/{id}. - En Aprovisionamiento IAM comprueba tenant, plantilla y fechas.
- En Roles del Realm valida que los roles de la plantilla estén asignados.
- Si algo falta, usa Reaplicar plantilla o Sincronizar con Keycloak.
7. Auditoría (opcional)
Con permiso iam:view_audit, abre Auditoría y filtra por la acción de creación para documentar el ticket interno.
Resultado esperado
Usuario activo en Keycloak, perfil IAM con plantilla (y tenant si se eligió), roles del realm alineados con la plantilla.
Errores comunes
| Problema | Qué hacer |
|---|---|
| No aparece Nuevo usuario | Necesitas rol admin, no solo viewer. |
| Plantilla no en el selector | Actívala en Plantillas de acceso o crea una nueva. |
| Error de username/email duplicado | Corrige datos; Keycloak no permite colisiones. |
| Sin email de activación | Revisa SMTP en Keycloak o asigna contraseña manual / reset. |
Consulta Usuarios y Plantillas de acceso.
[SCREENSHOT REQUIRED: Nuevo usuario modal with tenant selector, active template selected and password section expanded]